This legal document is available in French only. The French version is the sole legally binding text.

Document légal officiel

Politique de Confidentialité

Synkro Clinic — traitement des données personnelles conformément au RGPD.

Version 1.0·En vigueur depuis le 24 août 2026·Télécharger le PDF

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via l'application Synkro est :

DénominationSynkro (activité indépendante de Thomas Theben Leutenez)
Adresse professionnelle11 Clos Joseph Otten, 1090 Jette (Belgique)
Numéro BCE1037.237.034
Téléphone+32 497 32 27 80
Contact RGPDdpo@synkroclinic.com
Délégué à la protection des donnéesThomas Theben Leutenez (DPO interne) — dpo@synkroclinic.com

Pour les données des patients, le Professionnel de santé qui les suit est le responsable du traitement et Synkro agit en qualité de sous-traitant au sens de l'art. 28 RGPD. Synkro est responsable du traitement pour ses propres données : comptes professionnels, facturation, sécurité et logs techniques.

2. Données collectées

Nous collectons uniquement les données strictement nécessaires au fonctionnement du service, conformément au principe de minimisation (art. 5.1.c RGPD).

2.1. Données des Professionnels (compte payant)

  • Identification : nom, prénom, adresse email, mot de passe (haché).
  • Données professionnelles : profession, nom du cabinet ou de la structure, adresse d'exercice, prestations proposées et disponibilités lorsque le Professionnel choisit de publier une fiche.
  • Données d'agenda : créneaux, rendez-vous, et indisponibilités importées en lecture seule depuis un agenda externe lorsque cette fonction est activée.
  • Données techniques : logs de connexion, adresse IP, type d'appareil, version de l'application.
  • Données de facturation : références de paiement (jeton Stripe ; aucun numéro de carte n'est stocké par Synkro), historique des abonnements, factures.

2.2. Données des patients

  • Identification : nom, prénom, adresse email, mot de passe (haché).
  • Données de suivi clinique : bilans, notes de séance, prescriptions d'exercices. Ces données constituent des données de santé au sens de l'art. 9 RGPD.
  • Réponses aux questionnaires standardisés et résultats de tests cliniques : réponses saisies par le patient ou par le Professionnel, scores et sous-scores calculés automatiquement, et repères d'interprétation associés. Ces données constituent également des données de santé.
  • Vidéos d'analyse biomécanique : enregistrements vidéo soumis à l'analyse.
  • Résultats d'analyse : données biomécaniques issues du traitement automatisé (angles articulaires, amplitudes, symétrie, interprétations textuelles).
  • Rendez-vous : historique des rendez-vous pris auprès du Professionnel.
  • Données techniques : logs de connexion, type d'appareil, version de l'application.

Les vidéos et les reconstructions tridimensionnelles sont utilisées exclusivement pour produire des indicateurs de mouvement. Elles ne sont jamais employées à des fins d'identification biométrique d'une personne au sens de l'art. 9.1 RGPD.

2.3. Données des personnes prenant rendez-vous en ligne

Une personne peut prendre rendez-vous auprès d'un Professionnel sans créer de compte. Sont alors collectés : nom, prénom, coordonnées de contact, créneau choisi, motif éventuel du rendez-vous et pièces que la personne choisit de joindre. Ces données sont transmises au seul Professionnel concerné.

3. Finalités du traitement

  • Permettre le suivi thérapeutique entre le patient et son Professionnel.
  • Administrer des questionnaires standardisés et des tests cliniques, calculer les scores et présenter les repères d'interprétation référencés à leurs sources.
  • Gérer les agendas, les rendez-vous et les rappels associés.
  • Permettre au Professionnel qui le souhaite d'être trouvé et contacté via une fiche publique.
  • Sécuriser l'accès aux comptes utilisateurs et protéger les données.
  • Fournir un support technique.
  • Gérer les abonnements, la facturation et les obligations comptables.
  • Améliorer les fonctionnalités et les algorithmes de Synkro dans les conditions détaillées au § 3.2.

Synkro ne vend pas, ne loue pas et ne cède pas vos données personnelles à des tiers à des fins commerciales.

3.1. Analyse biomécanique automatisée

Synkro met à la disposition du Professionnel un outil d'analyse biomécanique automatisée : à partir des vidéos soumises, le système calcule des indicateurs (angles articulaires, amplitudes, symétrie, qualité d'exécution, progression) et les situe par rapport à des référentiels publiés cités avec leur source.

Finalité : aide à la décision du Professionnel dans le cadre du suivi de la personne. L'analyse constitue un moyen technique au service de cette finalité.

Base légale : consentement explicite au traitement des données de santé (art. 9.2.a RGPD) recueilli lors de la création du compte via une case dédiée, combiné à la prise en charge par un professionnel de santé soumis au secret professionnel (art. 9.2.h et 9.3 RGPD).

Rôle du Professionnel : toute recommandation générée est exclusivement présentée au Professionnel, seul décisionnaire de son application. Les suggestions ne sont jamais transmises directement au patient et constituent une aide à la décision, jamais un diagnostic ni une prescription automatique. Il ne s'agit donc pas d'une décision individuelle automatisée au sens de l'art. 22 RGPD.

Droit d'opposition : le patient peut à tout moment désactiver l'analyse biomécanique automatisée depuis les paramètres de son compte, sans conséquence sur l'accès au suivi thérapeutique assuré par son Professionnel (art. 21 RGPD).

Traitement par intelligence artificielle : la production des interprétations textuelles fait appel au service Amazon Bedrock, dans la région Paris (eu-west-3), au moyen d'un profil d'inférence restreint à l'Union européenne. Les contenus soumis à ce service ne sont, conformément aux conditions de service d'AWS, ni conservés par le service ni utilisés pour entraîner des modèles.

3.2. Amélioration continue de Synkro

Synkro s'améliore en continu grâce aux données d'usage de l'application. Cette amélioration repose sur deux flux clairement distincts.

Flux A — Statistiques anonymes agrégées. Synkro extrait de manière automatique, dès la collecte, des indicateurs agrégés à l'échelle d'une cohorte (minimum cinq patients présentant une pathologie similaire) : efficacité moyenne par type d'exercice, distributions d'angles articulaires, durées de progression médianes, taux de complétion. Ces statistiques sont dissociées dès leur production de tout identifiant direct ou indirect et ne permettent pas de remonter à une personne. Conformément au considérant 26 du RGPD, ces données anonymes sortent du champ d'application du règlement. Leur utilisation ne requiert pas de consentement spécifique.

Flux B — Données pseudonymisées pour suivi longitudinal. Pour évaluer la précision des algorithmes sur une même personne dans la durée, Synkro peut utiliser des données pseudonymisées individuelles (identifiants directs remplacés par des identifiants techniques séparés des clés de correspondance — art. 4.5 RGPD). Ces données restent dans le champ du RGPD et ce traitement est conditionné à un consentement explicite et facultatif, recueilli via une case dédiée lors de la création du compte (art. 6.1.a et 9.2.a RGPD). Ce consentement peut être retiré à tout moment depuis les paramètres du compte, sans aucune conséquence sur la qualité ni l'accès au suivi.

Aucune donnée d'identification directe (nom, prénom, coordonnées, vidéos brutes) n'est utilisée dans les flux A et B. Les vidéos biomécaniques, non anonymisables de manière fiable, ne sont jamais utilisées à des fins d'amélioration algorithmique.

4. Bases légales du traitement

TraitementBase légale
Données d'identification et de compteExécution du contrat (art. 6.1.b RGPD).
Données de santé, réponses aux questionnaires et vidéos biomécaniquesConsentement explicite (art. 6.1.a + 9.2.a RGPD) combiné à la prise en charge par un professionnel de santé (art. 9.2.h). Condition art. 9.3 : traitement sous la responsabilité du professionnel de santé soumis au secret professionnel.
Agenda, rendez-vous et rappelsExécution du contrat (art. 6.1.b RGPD).
Fiche publique du ProfessionnelConsentement du Professionnel, activable et révocable à tout moment (art. 6.1.a RGPD).
Partage de dossiers au sein d'un cabinetDécision du Professionnel responsable, sur la base légale dont il dispose (continuité du suivi, art. 9.2.h pour les données de santé).
Données techniques (logs, sécurité)Intérêt légitime — sécurité du service (art. 6.1.f RGPD).
Données de facturationExécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c).
Statistiques anonymes agrégées (flux A)Hors champ d'application du RGPD (considérant 26) — pas de consentement requis.
Données pseudonymisées individuelles (flux B)Consentement explicite, facultatif et révocable (art. 6.1.a + 9.2.a RGPD).

Note : le traitement fondé sur l'art. 9.2.h RGPD est conditionné (art. 9.3) au fait que les données soient traitées sous la responsabilité d'un professionnel de santé soumis au secret professionnel. Synkro agit ici en tant que sous-traitant de ce professionnel au sens du RGPD.

5. Hébergement et sécurité

5.1. Hébergement

Toutes les données sont hébergées sur les serveurs d'Amazon Web Services (AWS), région Paris (eu-west-3). Les données sont stockées physiquement en France, au sein de l'Union européenne.

AWS est certifié Hébergeur de Données de Santé (HDS) pour la région de Paris (eu-west-3), couvrant les activités 1, 2, 3, 4 et 6 du référentiel HDS : hébergement d'infrastructure physique, hébergement d'infrastructure virtuelle, hébergement de plateforme, hébergement d'applications de santé et sauvegarde externalisée. Synkro utilise ces services certifiés HDS pour l'hébergement de l'ensemble des données de santé.

Conformément à l'article L.1111-8 du Code de la santé publique français, vous êtes informé(e) que vos données de santé sont hébergées chez un prestataire tiers certifié Hébergeur de Données de Santé, exclusivement en France. Le certificat HDS d'AWS est disponible sur demande.

Note : le DPA d'AWS est automatiquement intégré aux Conditions de service AWS depuis mai 2018 et s'applique à l'ensemble des services AWS utilisés par Synkro. Les certificats HDS AWS sont conservés dans le dossier de conformité Synkro et disponibles sur demande.

5.2. Mesures de sécurité

  • Chiffrement des données en transit (HTTPS/TLS 1.2 minimum).
  • Chiffrement des données au repos de la base RDS : AES-256 via AWS KMS.
  • Chiffrement des données au repos du stockage S3 (vidéos) : SSE-S3 (AES-256).
  • Mots de passe hachés (bcrypt), jetons de session à durée limitée.
  • Cloisonnement des accès : chaque Professionnel n'accède qu'aux données des patients qu'il suit et à celles que son cabinet lui a explicitement partagées.
  • Journalisation des accès aux dossiers et sanitisation des logs applicatifs (aucune donnée de santé journalisée).
  • Accès aux infrastructures restreint aux membres de l'équipe technique Synkro, avec moindre privilège et journalisation.
  • Sauvegardes automatiques de la base de données.
  • Surveillance de l'infrastructure via AWS CloudWatch avec alarmes actives.

5.3. Cookies

L'application Synkro utilise uniquement des cookies strictement nécessaires à son fonctionnement : gestion de session, authentification, protection contre la falsification de requêtes (CSRF) et mémorisation des préférences d'affichage. Ces cookies ne nécessitent pas de consentement au sens de l'article 82 de la loi Informatique et Libertés et de la directive ePrivacy. Synkro n'utilise ni cookies publicitaires, ni cookies de mesure d'audience tiers, ni traceurs à des fins de profilage.

Toute évolution future intégrant des cookies non essentiels fera l'objet d'une information claire et d'un recueil de consentement préalable conforme à la réglementation.

6. Durée de conservation des données

Type de donnéesDurée de conservation
Données de compte actifPendant toute la durée d'activité du compte.
Données après suppression de compte90 jours après demande de suppression, puis purge automatique.
Logs techniques (applicatifs)12 mois maximum.
Journal d'accès aux dossiers12 mois.
Données de facturation7 ans (obligation légale comptable belge).
Vidéos biomécaniquesDurée du suivi actif ; supprimées lors de la purge du compte (90 jours après suppression).
Rendez-vous pris sans compte12 mois après la date du rendez-vous.
Preuve de consentementDurée d'activité du compte + 5 ans après suppression (preuve de conformité).

7. Destinataires des données

Vos données ne sont partagées qu'avec les acteurs strictement nécessaires au fonctionnement du service. Aucune donnée n'est vendue, transmise ou partagée avec des tiers à des fins commerciales.

  • Le Professionnel responsable du suivi : accès à toutes les données du patient qu'il suit.
  • Les autres membres du cabinet ou du groupe : uniquement pour les dossiers que le Professionnel responsable a explicitement partagés, et dans la limite de ce partage.
  • Le patient : accès à ses propres données uniquement.
  • L'équipe technique Synkro : accès limité aux données techniques dans le cadre du support, sans accès aux données de santé sauf nécessité technique absolue et tracée.
  • Amazon Web Services EMEA SARL (Luxembourg) : hébergement de l'ensemble des données et exécution des traitements d'analyse (infrastructure et service Bedrock, région eu-west-3, Paris), en qualité de sous-traitant au sens de l'art. 28 RGPD, encadré par le DPA RGPD d'AWS et certifié HDS.
  • Stripe Payments Europe Limited (Irlande) : traitement des paiements par carte et gestion des abonnements des Professionnels, en qualité de sous-traitant au sens de l'art. 28 RGPD. Stripe est certifié PCI-DSS Level 1. Synkro ne stocke pas les numéros de carte ; ils sont gérés exclusivement par Stripe. Aucune donnée de santé n'est transmise à Stripe.
  • Resend : acheminement des emails transactionnels (confirmation d'inscription, réinitialisation de mot de passe, rappels de rendez-vous et d'échéance), en qualité de sous-traitant au sens de l'art. 28 RGPD. Les données transmises sont limitées à l'adresse email du destinataire et au contenu du message. Aucune donnée de santé n'est transmise dans le corps de ces emails.

Agenda externe : lorsque le Professionnel connecte un agenda externe, la synchronisation est unidirectionnelle et en lecture seule. Synkro importe les périodes d'indisponibilité afin de bloquer les créneaux correspondants. Aucune donnée de patient, aucun motif de rendez-vous et aucune donnée de santé n'est transmise au fournisseur de cet agenda.

7.1. Transferts de données hors Union européenne

Les données hébergées chez AWS restent intégralement dans l'Union européenne (région Paris, eu-west-3), y compris pour les traitements d'analyse par intelligence artificielle, réalisés au moyen d'un profil d'inférence restreint à l'Union européenne. Aucun transfert hors UE n'est effectué pour les données de santé ou les données de compte.

Certaines opérations techniques de Stripe (notamment la détection de fraude et la supervision de la plateforme de paiement) peuvent impliquer un transfert de données de facturation vers les États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) intégrées au DPA Stripe.

L'acheminement des emails transactionnels peut impliquer un traitement hors Union européenne. Ce traitement est encadré par les Clauses Contractuelles Types de la Commission européenne intégrées à l'accord conclu avec le prestataire, et ne porte que sur l'adresse email et le contenu du message.

8. Vos droits (art. 15 à 22 RGPD)

  • Droit d'accès (art. 15) : obtenir une copie de vos données dans un format structuré et lisible.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : demander la suppression de votre compte et de vos données.
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format interopérable (JSON ou CSV).
  • Droit d'opposition (art. 21) : vous opposer au traitement basé sur l'intérêt légitime.
  • Droit de retrait du consentement : vous pouvez retirer votre consentement à tout moment, sans que cela remette en cause la licéité du traitement antérieur.

Pour exercer vos droits : dpo@synkroclinic.com. Délai de réponse : 30 jours (délai légal RGPD), prolongeable de deux mois maximum en cas de demande complexe (art. 12.3 RGPD), avec information préalable de la personne concernée.

Lorsque la demande porte sur des données traitées par Synkro pour le compte d'un Professionnel, Synkro oriente la demande vers ce Professionnel, responsable du traitement, et lui apporte l'assistance technique nécessaire.

Vous pouvez également introduire une réclamation auprès de l'autorité de protection des données compétente :

  • En Belgique : Autorité de protection des données (APD) — contact@apd-gba.be — www.autoriteprotectiondonnees.be
  • En France : Commission nationale de l'informatique et des libertés (CNIL) — www.cnil.fr

9. Patients mineurs

Synkro peut être utilisé dans le cadre du suivi de patients mineurs. L'accès à l'application est conditionné à la transmission d'un code d'invitation par le Professionnel, qui est le responsable du traitement au sens de l'article 4.7 RGPD. Avant cette transmission, le Professionnel vérifie l'âge du patient et recueille les consentements requis auprès du titulaire de l'autorité parentale, conformément au droit national applicable :

  • en Belgique, la loi du 30 juillet 2018 (art. 7) fixe à treize ans l'âge à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre des services de la société de l'information ; en-dessous de cet âge, le consentement doit être donné ou autorisé par le titulaire de l'autorité parentale ;
  • en France, la loi Informatique et Libertés du 6 janvier 1978 (art. 45, modifiée par la loi du 20 juin 2018) fixe ce seuil à quinze ans ; en-dessous de cet âge, le consentement est recueilli conjointement auprès du mineur et du titulaire de l'autorité parentale.

Compte tenu de la sensibilité particulière des données de santé (art. 9 RGPD) et indépendamment du seuil national retenu, Synkro recommande au Professionnel de recueillir le consentement conjoint du mineur et de son représentant légal jusqu'à la majorité (dix-huit ans).

L'exercice des droits RGPD pour un mineur en-dessous du seuil national applicable est effectué par le titulaire de l'autorité parentale, sur justificatif.

10. Avertissement

Synkro est un outil de support au suivi de rééducation. Les analyses biomécaniques, les scores de questionnaires et les repères d'interprétation fournis par l'application sont des indicateurs d'aide à l'évaluation clinique. Ils ne constituent pas un diagnostic médical et ne remplacent en aucun cas le jugement clinique d'un professionnel de santé qualifié.

11. Modifications

En cas de modification substantielle, les utilisateurs seront informés par notification dans l'application au moins trente jours avant l'entrée en vigueur de la nouvelle version.

12. Langue de la présente politique

La présente Politique de confidentialité est rédigée en français. Des traductions peuvent être mises à disposition à titre informatif. En cas de divergence d'interprétation entre la version française et une traduction, la version française prévaut.

Télécharger le document officiel (PDF)

Synkro — Thomas Theben Leutenez — BCE 1037.237.034